Naar de inhoud

Verwerkersovereenkomst

Laatst bijgewerkt:

De overeenkomst op grond van artikel 28 AVG over hoe Sales Surge persoonsgegevens verwerkt namens klanten van Surge Service.

Concept voor juridische toets
Dit document heeft 7 open punten, hieronder gemarkeerd. Die lossen we op voordat het document ingaat.

Deze verwerkersovereenkomst ("Verwerkersovereenkomst") geldt tussen het bedrijf dat Surge Service gebruikt ("Klant") en Sales-Surge B.V., ingeschreven bij de Kamer van Koophandel onder nummer 99261758, gevestigd aan de Professor W.H. Keesomlaan 12, 1183 DJ Amstelveen, Nederland ("Sales Surge"). Ze maakt deel uit van de algemene voorwaarden en geldt zodra de Klant die aanvaardt. Open punt: [Beslissen of klanten ook een door ons ondertekend exemplaar kunnen opvragen.]

1.Begrippen

Begrippen als "persoonsgegevens", "verwerking", "verwerkingsverantwoordelijke", "verwerker", "betrokkene", "inbreuk in verband met persoonsgegevens" en "toezichthoudende autoriteit" hebben de betekenis uit de Algemene verordening gegevensbescherming (EU) 2016/679 ("AVG"). Daarnaast geldt:

Persoonsgegevens van de Klant
Persoonsgegevens in de Klantdata (zoals gedefinieerd in de algemene voorwaarden) die Sales Surge namens de Klant verwerkt.
Subverwerker
Een derde die Sales Surge inschakelt en die Persoonsgegevens van de Klant verwerkt.
Standaardcontractbepalingen
De standaardcontractbepalingen voor doorgifte naar derde landen uit Uitvoeringsbesluit (EU) 2021/914 van de Europese Commissie.

2.Rollen van partijen

  • De Klant is verwerkingsverantwoordelijke voor de Persoonsgegevens van de Klant en Sales Surge is verwerker.
  • Verwerkt de Klant persoonsgegevens namens zijn eigen opdrachtgevers, dan is de Klant verwerker en Sales Surge subverwerker. De Klant zorgt er dan voor dat zijn instructies aan Sales Surge door de betreffende verwerkingsverantwoordelijke zijn toegestaan.
  • Elke partij houdt zich aan de AVG en de Uitvoeringswet AVG voor zover die op haar van toepassing zijn. De Klant is verantwoordelijk voor de rechtmatigheid van de verwerking, waaronder een geldige grondslag en het informeren van betrokkenen.

3.Onderwerp, duur, aard en doel

Sales Surge verwerkt Persoonsgegevens van de Klant om de dienst uit de algemene voorwaarden te leveren: tickets maken van e-mails, formulieren en portaalberichten, contactpersonen, organisaties, deals en producten synchroniseren uit het Pipedrive-account van de Klant, SLA's, klantgezondheid en omzetscores berekenen, namens de Klant e-mail versturen en gegevens terugschrijven naar Pipedrive. De verwerking duurt zolang de algemene voorwaarden gelden, plus de verwijderingstermijn daarna. Bijlage 1 beschrijft de verwerking in detail.

4.Instructies

  • Sales Surge verwerkt Persoonsgegevens van de Klant alleen op schriftelijke instructie van de Klant. De algemene voorwaarden, deze Verwerkersovereenkomst en de manier waarop de Klant de dienst inricht en gebruikt, vormen samen de volledige instructie. Aanvullende instructies worden schriftelijk overeengekomen.
  • Verplicht Europees of Nederlands recht Sales Surge om Persoonsgegevens van de Klant anders te verwerken, dan informeert Sales Surge de Klant vooraf, tenzij dat recht dit verbiedt.
  • Sales Surge laat het de Klant direct weten als een instructie naar haar oordeel in strijd is met de AVG of andere privacywetgeving. Ze mag die instructie opschorten tot de Klant haar bevestigt of aanpast.
  • Sales Surge verwerkt Persoonsgegevens van de Klant niet voor eigen doeleinden. De Klant geeft Sales Surge toestemming om geanonimiseerde, geaggregeerde statistieken over het gebruik van de dienst te maken, zoals beschreven in de algemene voorwaarden.

5.Geheimhouding

Sales Surge zorgt dat iedereen die zij toegang geeft tot Persoonsgegevens van de Klant tot geheimhouding verplicht is, en geeft alleen toegang aan mensen die dat voor hun werk nodig hebben.

6.Beveiliging van de verwerking

Sales Surge neemt de technische en organisatorische maatregelen uit bijlage 2 om een beveiligingsniveau te waarborgen dat past bij het risico, zoals artikel 32 AVG vereist. Sales Surge mag deze maatregelen aanpassen, zolang het totale beschermingsniveau niet daalt. De Klant is verantwoordelijk voor de beveiliging van zijn eigen inrichting, zoals de rollen die hij toekent, welke gebruikers toegang krijgen en welke gegevens hij via de dienst laat lopen.

7.Subverwerkers

  • De Klant geeft Sales Surge algemene schriftelijke toestemming om subverwerkers in te schakelen. De huidige subverwerkers staan op de pagina Subverwerkers, die bijlage 3 van deze Verwerkersovereenkomst vormt.
  • Sales Surge informeert de Klant minstens 30 dagen voordat zij een subverwerker toevoegt of vervangt, per e-mail aan de admins van de Klant en door die pagina bij te werken.
  • De Klant kan binnen die 30 dagen op redelijke gronden die met gegevensbescherming te maken hebben bezwaar maken. Partijen overleggen dan te goeder trouw. Komen ze er niet uit, dan kan de Klant de betreffende dienst beëindigen per de datum van de wijziging. Sales Surge betaalt dan terug wat de Klant heeft betaald voor de periode na die datum.
  • Sales Surge legt elke subverwerker in een schriftelijke overeenkomst verplichtingen op die minstens dezelfde bescherming bieden als deze Verwerkersovereenkomst. Sales Surge blijft tegenover de Klant volledig aansprakelijk voor het nakomen daarvan door haar subverwerkers, zoals artikel 28 lid 4 AVG vereist.

8.Doorgifte buiten de EER

  • Sales Surge geeft Persoonsgegevens van de Klant alleen door buiten de Europese Economische Ruimte als dat voldoet aan hoofdstuk V AVG: op basis van een adequaatheidsbesluit, de Standaardcontractbepalingen of een andere passende waarborg uit artikel 46 AVG.
  • Verwerkt een subverwerker Persoonsgegevens van de Klant buiten de Europese Economische Ruimte, dan sluit Sales Surge met die subverwerker de Standaardcontractbepalingen (module 3, verwerker aan verwerker) of steunt zij op diens certificering onder het EU-VS Data Privacy Framework. Ook beoordeelt zij of aanvullende maatregelen nodig zijn.
  • De Klant geeft toestemming voor de doorgiften die op de pagina Subverwerkers staan.

9.Verzoeken van betrokkenen

  • Krijgt Sales Surge een verzoek van een betrokkene over Persoonsgegevens van de Klant, dan stuurt zij dat zonder onredelijke vertraging door naar de Klant en reageert zij niet zelf, tenzij de Klant daar opdracht voor geeft.
  • Met de dienst kan de Klant zelf persoonsgegevens terugvinden, exporteren, corrigeren en verwijderen. Heeft de Klant meer hulp nodig om een verzoek te beantwoorden, dan helpt Sales Surge voor zover dat redelijkerwijs kan. Voor hulp die verder gaat dan de mogelijkheden in de dienst, mag Sales Surge redelijke kosten rekenen.

10.Gegevensbeschermingseffectbeoordelingen

Sales Surge geeft de Klant de informatie die hij redelijkerwijs nodig heeft voor een gegevensbeschermingseffectbeoordeling of een voorafgaande raadpleging van de toezichthouder op grond van de artikelen 35 en 36 AVG, voor zover het de dienst betreft.

11.Datalekken

  • Sales Surge meldt een inbreuk in verband met persoonsgegevens die Persoonsgegevens van de Klant raakt zonder onredelijke vertraging aan de Klant, en uiterlijk Open punt: [48 uur; meldtermijn bevestigen] nadat zij ervan op de hoogte is geraakt.
  • De melding beschrijft, voor zover bekend: de aard van de inbreuk, de categorieën en het geschatte aantal betrokkenen en gegevens, de waarschijnlijke gevolgen, en de maatregelen die zijn genomen of worden voorgesteld om de inbreuk aan te pakken en de gevolgen te beperken. Is nog niet alle informatie beschikbaar, dan levert Sales Surge die in fasen aan.
  • Sales Surge neemt redelijke maatregelen om de inbreuk in te dammen en de gevolgen te beperken, legt de inbreuk vast en houdt de Klant op de hoogte.
  • De Klant beslist of hij de toezichthouder en betrokkenen informeert. Sales Surge doet dat niet namens de Klant, tenzij de Klant daarom vraagt of de wet dat vereist.
  • Een melding is geen erkenning van schuld of aansprakelijkheid.

12.Informatie en audits

  • Sales Surge stelt de Klant alle informatie ter beschikking die nodig is om aan te tonen dat artikel 28 AVG wordt nageleefd, bijvoorbeeld door een redelijke beveiligingsvragenlijst in te vullen.
  • De Klant mag eens per 12 maanden een audit laten uitvoeren, en daarnaast na een datalek of op verzoek van een toezichthouder. De audit wordt uitgevoerd door een onafhankelijke auditor met geheimhoudingsplicht, minstens 30 dagen vooraf aangekondigd, tijdens kantooruren gehouden en zo ingericht dat de bedrijfsvoering niet wordt verstoord en gegevens van andere klanten buiten beeld blijven.
  • Sales Surge mag eerst een recent rapport van een onafhankelijke auditor aanbieden. Beantwoordt dat rapport de redelijke vragen van de Klant, dan vervangt het de audit.
  • De Klant draagt de kosten van de audit, tenzij de audit een wezenlijke tekortkoming van Sales Surge onder deze Verwerkersovereenkomst aantoont. Sales Surge herstelt gevonden tekortkomingen binnen een redelijke termijn.

13.Verwijderen en teruggeven

  • Tijdens het abonnement, en tot 30 dagen nadat het eindigt of nadat de Klant de app deïnstalleert, kan de Klant Persoonsgegevens van de Klant uit de dienst exporteren als CSV en JSON.
  • Deïnstalleert de Klant de app, dan verwijdert Sales Surge direct de Pipedrive-toegangstokens die zij voor de Klant bewaart en haalt zij de webhooks weg die zij heeft aangemaakt.
  • 30 dagen na de deïnstallatie of het einde van het abonnement, wat het eerst komt, verwijdert Sales Surge de Persoonsgegevens van de Klant definitief uit haar productiesystemen. Kopieën in back-ups verdwijnen als die back-ups verlopen, binnen Open punt: [bewaartermijn van back-ups, bevestigen bij de hostingopzet]. Subverwerkers krijgen de opdracht hetzelfde te doen.
  • Sales Surge bewaart Persoonsgegevens van de Klant alleen langer als Europees of Nederlands recht dat vereist.
  • Op verzoek bevestigt Sales Surge de verwijdering schriftelijk.
  • Gegevens die de dienst in het Pipedrive-account van de Klant heeft aangemaakt, blijven daar onder beheer van de Klant.

14.Aansprakelijkheid

Voor aansprakelijkheid tegenover betrokkenen geldt artikel 82 AVG. Tussen partijen gelden de aansprakelijkheidsbeperkingen uit de algemene voorwaarden ook voor deze Verwerkersovereenkomst, voor zover de wet dat toestaat. Een bestuurlijke boete die aan een partij wordt opgelegd, komt voor rekening van die partij.

15.Looptijd, rangorde en toepasselijk recht

  • Deze Verwerkersovereenkomst geldt zolang Sales Surge Persoonsgegevens van de Klant verwerkt.
  • Bij strijdigheid gaan de Standaardcontractbepalingen voor op deze Verwerkersovereenkomst, en gaat deze Verwerkersovereenkomst voor op de algemene voorwaarden.
  • Op deze Verwerkersovereenkomst is Nederlands recht van toepassing. Geschillen worden voorgelegd aan de rechter die in de algemene voorwaarden is aangewezen.
  • Vragen over deze Verwerkersovereenkomst stuur je naar info@sales-surge.nl.

16.Bijlage 1: Beschrijving van de verwerking

Categorieën betrokkenen
Klanten, prospects en contactpersonen van de Klant die via e-mail, webformulieren of het klantportaal contact opnemen, of die in het Pipedrive-account van de Klant staan, inclusief mensen die CSAT-enquêtes en NPS-enquêtes invullen. Gebruikers van de dienst bij de Klant (admins, agents en viewers).
Contactgegevens
Namen, e-mailadressen, telefoonnummers en adressen, zoals ontvangen per e-mail of gesynchroniseerd uit Pipedrive.
CRM-kenmerken
Pipedrive-ID's van personen, organisaties, deals, producten, activiteiten, leads en gebruikers.
Inhoud van berichten
Onderwerpen en inhoud van e-mails, formulieren en portaalberichten, bijlagen, antwoorden en interne notities, en de e-mailheaders die nodig zijn voor het koppelen en afleveren van berichten.
Commerciële context
Deals, producten, bedragen, pipelinefases, eigenaren en verlengdata die aan personen en organisaties zijn gekoppeld.
Dienstgegevens
Status, prioriteit, tags, toewijzing en SLA-tijdstippen van tickets, CSAT-scores en NPS-scores met toelichting, classificaties van sentiment en intentie, gezondheidsscores, notities van check-ins en de audittrail van wijzigingen.
Bijzondere categorieën
Niet beoogd. Betrokkenen kunnen ze in vrije tekst opnemen. De Klant bepaalt hoe zijn kanalen worden gebruikt en informeert betrokkenen daarover.
Aard van de verwerking
Berichten ontvangen en opslaan; gegevens synchroniseren uit Pipedrive; gegevens ordenen en tonen aan gebruikers; SLA's, klantgezondheid en omzetscores berekenen; als de Klant AI aanzet, berichten classificeren en conceptantwoorden en samenvattingen maken die een gebruiker controleert; e-mail versturen; activiteiten, notities, leads en deals in Pipedrive aanmaken; gegevens exporteren en verwijderen.
Doel
De dienst aan de Klant leveren onder de algemene voorwaarden.
Frequentie en duur
Doorlopend tijdens het abonnement, gevolgd door verwijdering zoals beschreven onder Verwijderen en teruggeven.
Locatie
Europese Economische Ruimte Open punt: [regio's van hosting en database bevestigen], met de doorgiften uit bijlage 3.

17.Bijlage 2: Technische en organisatorische maatregelen

Scheiding tussen klanten

  • Elke tabel met Klantdata heeft een bedrijfskenmerk. Op elke tabel in de database wordt row-level security afgedwongen, zodat een query alleen rijen teruggeeft van de klant voor wie hij draait.
  • De klant wordt alleen herkend via een geverifieerde bron: de ondertekende sessie, een ondertekend token van Pipedrive of webhookgegevens per klant. Nooit via een parameter in een verzoek.
  • Achtergrondtaken die over klanten heen werken, noemen de klant uitdrukkelijk in elke query.

Versleuteling

  • Pipedrive-toegangstokens, verversingstokens en webhookgegevens worden met AES-GCM versleuteld voordat ze worden opgeslagen. De sleutel staat buiten de database.
  • Al het verkeer van en naar de dienst is versleuteld met TLS.
  • Opgeslagen gegevens worden versleuteld door de hostingleveranciers en databaseleveranciers. Open punt: [versleuteling van opgeslagen gegevens bevestigen bij de leveranciers]

Toegangsbeheer

  • De app vraagt in Pipedrive alleen de rechten die hij voor zijn functies nodig heeft (least privilege).
  • Toegang op basis van rollen in de app: admins wijzigen instellingen, agents behandelen tickets, viewers lezen mee.
  • Sessies gebruiken met HMAC ondertekende cookies met HttpOnly, Secure en SameSite=Lax, 7 dagen geldig en verlengd bij gebruik. Ingebedde Pipedrive-weergaven gebruiken een kortlevend token dat alleen in het geheugen staat.
  • Toegang tot productiesystemen is beperkt tot met naam bekende medewerkers van Sales Surge die dat nodig hebben. Open punt: [procedure voor toegang door medewerkers en meerstapsverificatie bevestigen]

Applicatiebeveiliging

  • Binnenkomende HTML wordt bij opslag opgeschoond met een allowlist. Uitgaande e-mail wordt alleen uit onze eigen sjablonen gemaakt.
  • Alle invoer wordt op elke grens gevalideerd: verzoeken, webhooks en binnenkomende e-mail.
  • Elke openbare route heeft een limiet op het aantal verzoeken. Webhooks worden per klant met eigen inloggegevens geauthenticeerd.

Logging en monitoring

  • Gestructureerde logs bevatten nooit tokens, geheimen, inhoud van e-mails of persoonsgegevens buiten kenmerken.
  • Een audittrail legt wijzigingen in tickets en beheerhandelingen vast.

Beschikbaarheid en herstel

  • Binnenkomende berichten en webhooks worden opgeslagen voordat ze worden verwerkt en lopen via een takenwachtrij met herhaalpogingen, zodat een tijdelijke storing ze niet laat verdwijnen. Dubbele berichten worden herkend en genegeerd.
  • Regelmatige back-ups. Open punt: [frequentie, bewaartermijn en hersteltests van back-ups bevestigen]

Ontwikkeling en testen

  • Testverkeer en belastingsverkeer gebruikt nooit echte klantaccounts. Ontwikkeling gebeurt met gesimuleerde diensten en een sandbox.
  • Wijzigingen worden op typen gecontroleerd, getest en beoordeeld voordat ze live gaan.

AI-functies

  • Staan uit tot een admin van de klant ze aanzet. Alleen de inhoud die voor een verzoek nodig is, wordt verstuurd. De AI-leverancier mag er volgens zijn commerciële voorwaarden geen modellen op trainen. Een gebruiker controleert en verstuurt altijd zelf.

Organisatie

18.Bijlage 3: Subverwerkers

De actuele lijst met subverwerkers, met hun doel, de gegevens die ze verwerken, hun locatie en het doorgiftemechanisme, staat op de pagina Subverwerkers. Die lijst maakt deel uit van deze Verwerkersovereenkomst.